22.09.2026 10:08
Уразливість Click2Shell у WordPress дає змогу виконувати PHP-код на сервері
Для WordPress опублікували технічні деталі та експлойт із підтвердженням концепції для нової вразливості міжсайтової підробки запитів (CSRF) Click2Shell. Вона зачіпає компонент WordPress Core.
Вразливість отримала ідентифікатор CVE-2026-93485 і назву «Comment2Shell». Її виправили минулого тижня у версії WordPress 7.1.1.
Це попередньо автентифікований ланцюжок віддаленого виконання коду, який дає змогу зловмиснику встановити будь-яку тему з офіційного каталогу WordPress.org і запустити довільний PHP-файл.
Дослідник безпекової платформи автоматизованого тестування на проникнення pwn.ai Паулос Єбело виявив Click2Shell і повідомив про вразливість WordPress 22 серпня.
За словами дослідників, «значення з URL-адреси попереднього перегляду теми WordPress один раз інтерпретує Themes API WordPress.org, а вдруге — помилковий код JavaScript у браузері адміністратора».
Це дає змогу додати тему WordPress на цільовий сайт без явного встановлення з боку адміністратора. Дослідник також встановив, що навіть неактивна тема може виконувати PHP-код під час попереднього перегляду в Customizer.
Для роботи експлойту зловмиснику не потрібно проходити автентифікацію, однак адміністратор, який уже увійшов до системи, має відвідати спеціально сформовану URL-адресу.
Атака може початися зі спеціально сформованого посилання, яке запускає встановлення вразливої теми з каталогу. Коли в Customizer завантажується попередній перегляд неактивної теми, її PHP-код виконується на сервері.
Щоб продемонструвати проблему, команда pwn.ai використала вразливу тему WordPress як другий компонент ланцюжка, після чого виконала PHP-код зловмисника.
Повний технічний звіт дослідника містить експлойт із підтвердженням концепції для віддаленого виконання коду на сервері.
Таке виконання коду може дозволити змінювати й видаляти файли, отримувати доступ до даних користувачів і файлу «wp-config.php», що містить облікові дані бази даних та секрети автентифікації. Зловмисник може використати цей доступ для створення нелегітимних облікових записів адміністраторів або впровадження шкідливих скриптів.
Єбело продемонстрував Click2Shell на прикладі конкретної теми, однак базову вразливість у WordPress Core 7.1.0 і попередніх версіях можна використати для примусового встановлення будь-якої іншої вразливої теми з каталогу WordPress.
Дослідник зазначає, що зловмиснику не потрібні обліковий запис WordPress, nonce для встановлення або власні права адміністратора. Водночас для атаки Click2Shell необхідно, щоб спеціально сформоване посилання відкрив адміністратор, який увійшов до системи.
Компанія з безпеки WordPress Patchstack проаналізувала Click2Shell і наголосила, що запустити цей ланцюжок може лише адміністратор. Облікові записи Author і Editor не мають необхідних дозволів для встановлення тем.
За даними компанії, атаки можливі через цілеспрямований фішинг або наявну вразливість міжсайтового виконання скриптів (XSS), яка змушує браузер адміністратора надіслати запит.
У WordPress виправили вразливість Core у версії 7.1.1: перед використанням у селекторі jQuery розробники екранували ідентифікатор теми та обмежили селектор фактичними картками тем.
Для адміністраторів, які не можуть одразу встановити оновлення, Patchstack зазначає: сайти з увімкненою опцією «DISALLOW_FILE_MODS» не можна змусити встановити тему або шкідливий плагін.
Оскільки повні технічні деталі та експлойт із підтвердженням концепції вже опубліковані, адміністраторам рекомендують перейти на найновішу версію WordPress.
Раніше повідомлялося про широкомасштабну експлуатацію критичної вразливості плагіна WooCommerce Payments, яка дозволяла віддаленим користувачам отримувати привілеї адміністраторів на вразливих сайтах WordPress.
)
)
)
)
)
)